DoT加密
DoT全称DNS‑over‑TLS,是一项DNS流量加密传输协议,默认使用TCP853端口,作用是把用户发出的域名查询请求进行TLS加密之后再发送给DNS服务器。传统DNS查询以明文传输,网络链路当中的攻击者可以窃听、篡改解析数据包,实施DNS劫持、污染攻击。开启DoT加密之后,DNS查询内容被加密,第三方无法窃取用户正在访问哪些域名,大幅提升域名解析环节的传输安全。
企业内网、递归DNS服务器可以部署支持DoT协议的解析服务,保护内网用户域名查询安全。运维部署的时候注意开放服务器853端口,防火墙放行DoT流量。同时也要警惕风险,攻击者可以利用DoT加密隧道隐蔽传输恶意数据,搭建DNS隧道绕过网关审计。开启DoT之后需要配套做好流量日志审计,定期监测异常加密DNS查询行为,兼顾加密安全与网络可视性。
企业内网、递归DNS服务器可以部署支持DoT协议的解析服务,保护内网用户域名查询安全。运维部署的时候注意开放服务器853端口,防火墙放行DoT流量。同时也要警惕风险,攻击者可以利用DoT加密隧道隐蔽传输恶意数据,搭建DNS隧道绕过网关审计。开启DoT之后需要配套做好流量日志审计,定期监测异常加密DNS查询行为,兼顾加密安全与网络可视性。
暂无文章
闽公网安备 35021102000564号